Kannettava jumis

Discussion in 'Virukset ja haittaohjelmat - HijackThis -logit' started by mK0z, Dec 10, 2006.

Thread Status:
Not open for further replies.
  1. mK0z

    mK0z Regular member

    Joined:
    Sep 7, 2006
    Messages:
    147
    Likes Received:
    0
    Trophy Points:
    26
    Jooh, tutun kannettava on ihan solmussa, noh anyway tos o logi.

    Logfile of HijackThis v1.99.1
    Scan saved at 16:01:16, on 10.12.2006
    Platform: Windows 98 Gold (Win9x 4.10.1998)
    MSIE: Internet Explorer v5.51 SP2 (5.51.4807.2300)

    Running processes:
    C:\WINDOWS\SYSTEM\KERNEL32.DLL
    C:\WINDOWS\SYSTEM\MSGSRV32.EXE
    C:\WINDOWS\SYSTEM\MPREXE.EXE
    C:\WINDOWS\SYSTEM\mmtask.tsk
    C:\WINDOWS\EXPLORER.EXE
    C:\OHJELMATIEDOSTOT\ISTSVC\ISTSVC.EXE
    C:\UGFHRQ.EXE
    C:\TEMP\SALM.EXE
    C:\OHJELMATIEDOSTOT\ORINOCO\CLIENT MANAGER\CMLUC.EXE
    C:\WINDOWS\SYSTEM\TAPISRV.EXE
    C:\WINDOWS\SYSTEM\WINOA386.MOD
    C:\HIJACKTHIS.EXE

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\SYSTEM\SearchBar.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.pbezone.net:8080
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Linkit
    R3 - URLSearchHook: (no name) - {20EC3D2D-33C1-4C9D-BC37-C2D500688DA2} - C:\PROGRAM FILES\TV MEDIA\TVMBHO.DLL
    O2 - BHO: Class - {627786BB-6448-3092-7B9F-EC2C95F20347} - C:\WINDOWS\APIDQ32.DLL
    O2 - BHO: Search Help - {E8EAEB34-F7B5-4C55-87FF-720FAF53D841} - C:\OHJELMATIEDOSTOT\MIDDADLE\CLICKS10017.DLL (file missing)
    O2 - BHO: IE Search Toolbar Helper - {2C5175A2-ADF3-4F57-AB70-BA90FD60A383} - C:\OHJELMATIEDOSTOT\IESEARCHTOOLBAR\IESEARCHTOOLBAR.DLL
    O3 - Toolbar: IE Search Toolbar - {EB381422-F797-4A98-A266-9DC490821907} - C:\OHJELMATIEDOSTOT\IESEARCHTOOLBAR\IESEARCHTOOLBAR.DLL
    O4 - HKLM\..\Run: [IST Service] C:\Ohjelmatiedostot\ISTsvc\istsvc.exe
    O4 - HKLM\..\Run: [TV Media] C:\PROGRAM FILES\TV MEDIA\Tvm.exe
    O4 - HKLM\..\Run: [uYoV÷h$vùõš/‚²‘ÆßfC:\Ohjelmatiedostot\ISTsvc\istsvc.exe] C:\UGFHRQ.EXE
    O4 - HKLM\..\Run: [salm] c:\temp\salm.exe
    O4 - HKLM\..\Run: [lefwhuv] c:\windows\lefwhuv.exe
    O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
    O4 - HKCU\..\Run: [TV Media] C:\PROGRAM FILES\TV MEDIA\Tvm.exe
    O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
    O4 - HKCU\..\Run: [SpySheriff] C:\PROGRAM FILES\SPYSHERIFF\SpySheriff.exe
    O4 - HKCU\..\Run: [] C:\PROGRAM FILES\TV MEDIA\TVMBHO.DLL
    O4 - HKCU\..\Run: [ThreadingModel] Both
    O4 - HKCU\..\Run: [HRZR_PGYFRFFVBA] b«8
    O4 - HKCU\..\RunServices: [TV Media] C:\PROGRAM FILES\TV MEDIA\Tvm.exe
    O4 - HKCU\..\RunServices: [Windows installer] C:\winstall.exe
    O4 - HKCU\..\RunServices: [SpySheriff] C:\PROGRAM FILES\SPYSHERIFF\SpySheriff.exe
    O4 - HKCU\..\RunServices: [] C:\PROGRAM FILES\TV MEDIA\TVMBHO.DLL
    O4 - HKCU\..\RunServices: [ThreadingModel] Both
    O4 - HKCU\..\RunServices: [HRZR_PGYFRFFVBA] b«8
    O4 - Startup: ORiNOCO Client Manager.lnk = C:\Ohjelmatiedostot\ORiNOCO\Client Manager\CMLUC.EXE
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O14 - IERESET.INF: START_PAGE_URL=http://www.mtv3.fi/
    O15 - Trusted Zone: *.05p.com
    O15 - Trusted Zone: *.searchmiracle.com
    O15 - Trusted Zone: *.clickspring.net
    O15 - Trusted Zone: *.blazefind.com
    O15 - Trusted Zone: *.mt-download.com
    O15 - Trusted Zone: *.flingstone.com
    O15 - Trusted Zone: *.slotch.com
    O15 - Trusted Zone: *.xxxtoolbar.com
    O15 - Trusted Zone: *.my-internet.info
    O15 - Trusted Zone: *.scoobidoo.com
    O15 - Trusted Zone: *.searchbarcash.com
    O15 - Trusted Zone: *.awmdabest.com
    O15 - Trusted Zone: *.frame.crazywinnings.com
    O15 - Trusted Zone: *.static.topconverting.com
    O15 - Trusted Zone: *.iframe.biz
    O15 - Trusted Zone: *.newiframe.biz
    O15 - Trusted Zone: *.pizdato.biz
    O15 - Trusted Zone: *.vse-moe.biz
    O15 - Trusted Zone: *.sp2fucked.biz
    O15 - Trusted Zone: *.sp2admin.biz
    O15 - Trusted Zone: *.windupdates.com
    O15 - Trusted Zone: *.c4tdownload.com
    O15 - Trusted Zone: *.ysbweb.com
    O15 - Trusted Zone: *.overpro.com
    O15 - Trusted Zone: *.megapornix.com
    O15 - Trusted Zone: *.finefind.nettraffic2cash.biz
    O15 - Trusted Zone: *.admin2cash.biz
    O15 - Trusted Zone: *.private-iframe.biz
    O15 - Trusted Zone: *.private-dialer.biz
    O15 - Trusted Zone: *.bettersearch.biz
    O15 - Trusted Zone: *.addictivetechnologies.com
    O15 - Trusted Zone: *.addictivetechnologies.net
    O15 - Trusted Zone: *.f1organizer.com
    O15 - Trusted Zone: *.crazywinnings.com
    O15 - Trusted Zone: *.topconverting.com
    O15 - Trusted Zone: *.traffic2cash.biz
    O15 - Trusted Zone: *.05p.com (HKLM)
    O15 - Trusted Zone: *.searchmiracle.com (HKLM)
    O15 - Trusted Zone: *.clickspring.net (HKLM)
    O15 - Trusted Zone: *.blazefind.com (HKLM)
    O15 - Trusted Zone: *.mt-download.com (HKLM)
    O15 - Trusted Zone: *.flingstone.com (HKLM)
    O15 - Trusted Zone: *.slotch.com (HKLM)
    O15 - Trusted Zone: *.xxxtoolbar.com (HKLM)
    O15 - Trusted Zone: *.my-internet.info (HKLM)
    O15 - Trusted Zone: *.scoobidoo.com (HKLM)
    O15 - Trusted Zone: *.searchbarcash.com (HKLM)
    O15 - Trusted Zone: *.awmdabest.com (HKLM)
    O15 - Trusted Zone: *.frame.crazywinnings.com (HKLM)
    O15 - Trusted Zone: *.static.topconverting.com (HKLM)
    O15 - Trusted IP range: 206.161.125.149
    O15 - Trusted IP range: 206.161.125.149 (HKLM)
    O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone
    O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone (HKLM)
    O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDTInc/ie/bridge-c7.cab
    O16 - DPF: {771A1334-6B08-4A6B-AEDC-CF994BA2CEBE} (Installer Class) - http://www.ysbweb.com/ist/softwares/v4.0/ysb_regular.cab
    O16 - DPF: {DC765522-D5BE-49C9-AF5F-8C715A44BA28} (MS Investor Ticker) - http://fdl.msn.com/public/investor/v9.5/ticker.cab
    O16 - DPF: {FF65677A-8977-48CA-916A-DFF81B037DF3} (WMService Class) - http://download.overpro.com/WildApp.cab
    O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 217.78.192.78,217.78.192.22
     
  2. -kemisti-

    -kemisti- Active member

    Joined:
    Jun 6, 2005
    Messages:
    6,305
    Likes Received:
    0
    Trophy Points:
    96
    Ei ole virustorjuntaa nähnytkään tämä kone :(

    Poistetaan ensin suuremmat.

    Poista ohjauspaneelista (lisää/poista sovellus):

    TV Media
    ISTsvc tai ISTbar
    IE Search Toolbar

    Kopioi nämä ohjeet WordPadiin, jotta voit seurata niitä puhdistuksen aikana. Voit myös tulostaa ohjeet sillä internetyhteys otetaan pois puhdistuksen ajaksi.

    Internetyhteys on katkaistava kokonaan, jotta korjaus toimisi. Pidä myös Internet Explorer ja Outlook Express suljettuina koko prosessin ajan, jos avaat ne, saat tartunnan uudelleen. Lue ohjeet läpi, jotta voit kysyä epäselvyyksistä ennen puhdistusta.

    Seuraa seuraavia ohjeita tarkasti. Jos tulee ongelmia jonkin kohdan kanssa, hyppää kohdan yli. (Muista sisällyttää vastaukseesi tieto tällaisesta ongelmasta)

    #1: Tarkista että piilotiedostot ovat näkyvillä

    [*]Laita Piilotetut tiedostot näkyviin.

    #2:Lataa ja päivitä CWShredder

    [*]Lataa CWShredder.Älä käytä vielä
    [*]Tallenna CWShredder.exe sopivaan sijaintiin.
    [*]Muista päivittää se.
    #5:Lataa About Buster

    [*]Lataa About Buster.Älä käytä vielä
    [*] Pura se kansioon c:\aboutbuster.

    Katkaise internetyhteys puhdistusprosessin ajaksi irroittamalla nettipiuha.

    #6: Käynnistä kone vikasietotilaan

    Käynnistä koneesi vikasietotilaan näpyttämällä F8 näppäintä kun kone käynnistyy, valitse sitten vikasietotila ja jatka puhdistusta siellä.

    #7: Käytä CWShredderiä

    [*]Avaa CWShredder.exe.
    [*]Paina"Fix ->" ja paina sitten "OK" kysymykseen.
    [*]CWShredder skannaa ja puhdistaa koneesi CWS-tiedostoista.
    [*]Paina "Next->" ja sitten "Exit".

    [*] Käynnistä koneesi takaisin vikasietotilaan!

    Käynnistä kone vikasietotilaan ja poista seuraavat tiedostot/hakemistot:

    C:\WINDOWS\APIDQ32.DLL
    C:\WINDOWS\system\mrqef.dll
    C:\OHJELMATIEDOSTOT\IESEARCHTOOLBAR
    C:\PROGRAM FILES\TV MEDIA
    C:\Ohjelmatiedostot\ISTsvc
    C:\UGFHRQ.EXE
    C:\TEMP\SALM.EXE

    Nyt käytetään About:Busteria, jonka latasit aiemmin.

    [*]Mene c:\aboutbuster hakemistoon ja tuplaklikkaa tiedostoa aboutbuster.exe
    [*]Kun ohjelma on auennut paina OK-nappulaa,
    [*]Sitten paina Start-nappulaa, sitten OK-nappulaa ja lopuksi vielä Yes-nappulaa.
    [*]Ohjelmaa alkaa skannaamaan tiedostojasi. Jos sinulta kysytään haluatko tehdä toisen skannauksen, (do a second pass), anna ohjelman skannata toiseen kertaan.
    [*]Liitä lokitiedosto seuraavaan vastaukseesi

    Avaa HijackThis, klikkaa do a system scan only ja merkkaa seuraavat ja paina fix checked:

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\WINDOWS\SYSTEM\SearchBar.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\system\mrqef.dll/sp.html#22321
    R3 - URLSearchHook: (no name) - {20EC3D2D-33C1-4C9D-BC37-C2D500688DA2} - C:\PROGRAM FILES\TV MEDIA\TVMBHO.DLL
    O2 - BHO: Class - {627786BB-6448-3092-7B9F-EC2C95F20347} - C:\WINDOWS\APIDQ32.DLL
    O2 - BHO: Search Help - {E8EAEB34-F7B5-4C55-87FF-720FAF53D841} - C:\OHJELMATIEDOSTOT\MIDDADLE\CLICKS10017.DLL (file missing)
    O2 - BHO: IE Search Toolbar Helper - {2C5175A2-ADF3-4F57-AB70-BA90FD60A383} - C:\OHJELMATIEDOSTOT\IESEARCHTOOLBAR\IESEARCHTOOLBAR.DLL
    O3 - Toolbar: IE Search Toolbar - {EB381422-F797-4A98-A266-9DC490821907} - C:\OHJELMATIEDOSTOT\IESEARCHTOOLBAR\IESEARCHTOOLBAR.DLL
    O4 - HKLM\..\Run: [IST Service] C:\Ohjelmatiedostot\ISTsvc\istsvc.exe
    O4 - HKLM\..\Run: [TV Media] C:\PROGRAM FILES\TV MEDIA\Tvm.exe
    O4 - HKLM\..\Run: [uYoV÷h$vùõš/‚²‘ÆßfC:\Ohjelmatiedostot\ISTsvc\istsvc.exe] C:\UGFHRQ.EXE
    O4 - HKLM\..\Run: [salm] c:\temp\salm.exe
    O4 - HKLM\..\Run: [lefwhuv] c:\windows\lefwhuv.exe
    O4 - HKCU\..\Run: [TV Media] C:\PROGRAM FILES\TV MEDIA\Tvm.exe
    O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
    O4 - HKCU\..\Run: [SpySheriff] C:\PROGRAM FILES\SPYSHERIFF\SpySheriff.exe
    O4 - HKCU\..\Run: [] C:\PROGRAM FILES\TV MEDIA\TVMBHO.DLL
    O4 - HKCU\..\RunServices: [TV Media] C:\PROGRAM FILES\TV MEDIA\Tvm.exe
    O4 - HKCU\..\RunServices: [Windows installer] C:\winstall.exe
    O4 - HKCU\..\RunServices: [SpySheriff] C:\PROGRAM FILES\SPYSHERIFF\SpySheriff.exe
    O4 - HKCU\..\RunServices: [] C:\PROGRAM FILES\TV MEDIA\TVMBHO.DLL
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O15 - Trusted Zone: *.05p.com
    O15 - Trusted Zone: *.searchmiracle.com
    O15 - Trusted Zone: *.clickspring.net
    O15 - Trusted Zone: *.blazefind.com
    O15 - Trusted Zone: *.mt-download.com
    O15 - Trusted Zone: *.flingstone.com
    O15 - Trusted Zone: *.slotch.com
    O15 - Trusted Zone: *.xxxtoolbar.com
    O15 - Trusted Zone: *.my-internet.info
    O15 - Trusted Zone: *.scoobidoo.com
    O15 - Trusted Zone: *.searchbarcash.com
    O15 - Trusted Zone: *.awmdabest.com
    O15 - Trusted Zone: *.frame.crazywinnings.com
    O15 - Trusted Zone: *.static.topconverting.com
    O15 - Trusted Zone: *.iframe.biz
    O15 - Trusted Zone: *.newiframe.biz
    O15 - Trusted Zone: *.pizdato.biz
    O15 - Trusted Zone: *.vse-moe.biz
    O15 - Trusted Zone: *.sp2fucked.biz
    O15 - Trusted Zone: *.sp2admin.biz
    O15 - Trusted Zone: *.windupdates.com
    O15 - Trusted Zone: *.c4tdownload.com
    O15 - Trusted Zone: *.ysbweb.com
    O15 - Trusted Zone: *.overpro.com
    O15 - Trusted Zone: *.megapornix.com
    O15 - Trusted Zone: *.finefind.nettraffic2cash.biz
    O15 - Trusted Zone: *.admin2cash.biz
    O15 - Trusted Zone: *.private-iframe.biz
    O15 - Trusted Zone: *.private-dialer.biz
    O15 - Trusted Zone: *.bettersearch.biz
    O15 - Trusted Zone: *.addictivetechnologies.com
    O15 - Trusted Zone: *.addictivetechnologies.net
    O15 - Trusted Zone: *.f1organizer.com
    O15 - Trusted Zone: *.crazywinnings.com
    O15 - Trusted Zone: *.topconverting.com
    O15 - Trusted Zone: *.traffic2cash.biz
    O15 - Trusted Zone: *.05p.com (HKLM)
    O15 - Trusted Zone: *.searchmiracle.com (HKLM)
    O15 - Trusted Zone: *.clickspring.net (HKLM)
    O15 - Trusted Zone: *.blazefind.com (HKLM)
    O15 - Trusted Zone: *.mt-download.com (HKLM)
    O15 - Trusted Zone: *.flingstone.com (HKLM)
    O15 - Trusted Zone: *.slotch.com (HKLM)
    O15 - Trusted Zone: *.xxxtoolbar.com (HKLM)
    O15 - Trusted Zone: *.my-internet.info (HKLM)
    O15 - Trusted Zone: *.scoobidoo.com (HKLM)
    O15 - Trusted Zone: *.searchbarcash.com (HKLM)
    O15 - Trusted Zone: *.awmdabest.com (HKLM)
    O15 - Trusted Zone: *.frame.crazywinnings.com (HKLM)
    O15 - Trusted Zone: *.static.topconverting.com (HKLM)
    O15 - Trusted IP range: 206.161.125.149
    O15 - Trusted IP range: 206.161.125.149 (HKLM)
    O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone
    O15 - ProtocolDefaults: 'http' protocol is in Trusted Zone, should be Internet Zone (HKLM)
    O16 - DPF: {15AD4789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/CDTInc/ie/bridge-c7.cab
    O16 - DPF: {771A1334-6B08-4A6B-AEDC-CF994BA2CEBE} (Installer Class) - http://www.ysbweb.com/ist/softwares/v4.0/ysb_regular.cab[/b]

    #14:Käytä rekisteritiedostoa
    • Kopioi allaolevan lainauslaatikon sisältö Wordpadiin.
    • Tallenna tiedosto nimellä fix.reg
    • Vaihda tiedostotyypiksi All Files
    • Tallenna tiedosto työpöydälle

      • Sitten tuplaklikkaa fix.reg tiedostoa, kun sinulta kysytään haluatko lisätä kohteet rekisteriin, vastaa Kyllä. Tämä puhdistaa jäljelläolevat kohteet rekisterisistäsi.

        Käynnistä koneesi normaalisti

        Yhdistä koneesi internetiin (kytke internetjohto takaisin)

        #15:Käytä HijackThisiä ja postita vastauksesi foorumille

        1. Skannaa uudestaan HijackThisillä.

        2. Liitä seuraavat lokit vastaukseesi, About Buster ja uusi HijackThis loki, alkuperäiseen ketjuusi ja kerro jos törmäsit ongelmiin. Vielä on muutama askel jäljellä. Muutamat poistetut tiedostot pitää palauttaa takaisin.
     
    Last edited: Dec 10, 2006
  3. mK0z

    mK0z Regular member

    Joined:
    Sep 7, 2006
    Messages:
    147
    Likes Received:
    0
    Trophy Points:
    26
    kiitos paljon kun vastasit.
    en ehdi nyt tänään fixailee.. mutta huomenna on päivä uusi. (maltathan odotella ;D)
     
  4. mK0z

    mK0z Regular member

    Joined:
    Sep 7, 2006
    Messages:
    147
    Likes Received:
    0
    Trophy Points:
    26
    Voi **ttu tätä konetta.
    no täs ei oo ollu nettiä pitkään aikaan joten pitää disulla vähä kikkailla noita ohjelmia ms-dos promtin kautta, koska ainakun yritän avaa jonkun oma tietokoneen niin explorer suorittaa laittoman toiminnon ja se pitää sulkee, eli en pääse ees tota 1 kohtaa tekee tuolta ohjauspaneelista. onx jotai ideaa miten saan tuon explorerin skulaa?
     
  5. mK0z

    mK0z Regular member

    Joined:
    Sep 7, 2006
    Messages:
    147
    Likes Received:
    0
    Trophy Points:
    26
    toi fix.reg tiedoston kanssa ongelmaa...
    tiedosto tyypiksi allfiles? siis mistä?
     
Thread Status:
Not open for further replies.

Share This Page